Vulnerabilidad en las políticas de grupo en la funcionalidad de elevación en FastTrack Admin By Request (CVE-2019-17202)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
23/01/2020
Última modificación:
25/05/2023
Descripción
FastTrack Admin By Request versión 6.1.0.0, admite políticas de grupo que se supone permiten solo a un rango selecto de usuarios ascender al privilegio de Administrador a voluntad. Si un usuario no tiene acceso directo a la funcionalidad de elevación por medio de políticas de grupo, son incitados a ingresar un código PIN a modo de respuesta de desafío al intentar elevar los privilegios. La respuesta al desafío usa un algoritmo simple que puede ser emulado fácilmente por medio de los datos (ID del cliente y nombre del dispositivo) disponibles para todos los usuarios, y en consecuencia, cualquier usuario puede ascender al privilegio de Administrador.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fasttracksoftware:admin_by_request:*:*:*:*:*:*:*:* | 6.2.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



